Zohocorp - CVE-2026-14828
Date de publication :
Il s'agit d'une vulnérabilité d'injection SQL authentifiée dans Password Manager Pro, PAM360 et Access Manager Plus.
ManageEngine Password Manager Pro, PAM360 et Access Manager Plus sont des solutions de gestion des accès à privilèges (PAM) éditées par Zohocorp. Elles centralisent le stockage, la rotation et l'octroi des identifiants d'administration d'un système d'information, y compris les comptes de serveurs, de bases de données, d'équipements réseau et de comptes de service.
Un utilisateur authentifié peut construire une requête malveillante afin d'exécuter des opérations SQL non prévues sur la base de données du produit. Ni l'éditeur ni la fiche NVD ne précisent le point d'entrée, le paramètre ou le module applicatif concernés par cette injection.
Elle permet à un attaquant authentifié d'exécuter des opérations SQL arbitraires sur la base de données, avec un impact potentiel sur la confidentialité, l'intégrité et la disponibilité des données stockées, notamment les identifiants à privilèges gérés par la solution.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
Exploitation
CWE-89 : Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• ManageEngine Password Manager Pro, versions 13234 et antérieures
• ManageEngine PAM360, versions 8560 et antérieures
• ManageEngine Access Manager Plus, versions 4404 et antérieures
Solutions ou recommandations
• PAM360 : correctif disponible en version 8561 et supérieure, publié le 07-07-2026.
• Access Manager Plus : correctif disponible en version 4405 et supérieures